Categories: SicherheitVirus

GoldenEye: Neue Ransomware nimmt Personalabteilungen ins Visier

CheckPoint hat eine neue Ransomware-Kampagne analysiert, die sich gegen Personalabteilungen in Unternehmen richtet. Dabei kommt eine GoldenEye genannte Variante der bereits bekannten Erpressersoftware Petya zum Einsatz. Sie macht sich den Umstand zunutze, dass Personalabteilungen zur Bearbeitung von Bewerbungen häufig E-Mails und Dateianhänge aus unbekannten Quellen öffnen.

Den Sicherheitsforschern zufolge haben es die Cyberkriminellen derzeit vor allem auf Ziele im deutschen Sprachraum abgesehen. Ihre Schadsoftware verstecken sie in E-Mails, die angeblich von Bewerbern stammen. An die Nachrichten sind eine harmlose PDF-Datei und eine Excel-Datei mit gefährlichen Makros angehängt.

Der GoldenEye-Schadcode ist in einer Excel-Datei versteckt (Screenshot: CheckPoint).Der Name der Excel-Datei setzt sich stets aus dem Namen des angeblichen Bewerbers und dem Wort „Bewerbung“ zusammen. Wird die Datei geöffnet, erscheint eine Blumen-Grafik mit dem Logo der Agentur für Arbeit und der Aufforderung, die „Bearbeitungsfunktion“ von Excel zu aktivieren, um das Kompetenzprofil des Bewerbers anzuzeigen.

Die Aktivierung der zuvor von Excel vorsorglich gesperrten Inhalte führt direkt zur Verschlüsselung der Dateien des Opfers im Hintergrund. Zur Dateiendung einer verschlüsselten Datei fügt GoldenEye eine zufällige achtstellige Zeichenkette hinzu. Erst danach wird eine erste Lösegeldforderung angezeigt.

Darüber hinaus erzwingt GoldenEye einen Neustart, um schließlich die gesamte Festplatte zu verschlüsseln. Dieser Vorgang wiederum wird, wie schon bei früheren Petya-Varianten, mit einer gefälschten CheckDisk-Meldung getarnt. Nach Abschluss dieses Vorgangs hat das Opfer nur noch Zugriff auf eine Lösegeldforderung auf Boot-Ebene. Sie fordert den Nutzer auf, mithilfe des Tor-Browsers einen Entschlüsselungskey zu kaufen. Das in Bitcoin zu zahlende Lösegeld beträgt 1000 Dollar.

Loading ...

CheckPoint zufolge ist es nicht das erste Mal, dass sich Cyberkriminelle deutschsprachige Personalabteilungen als Opfer ausgesucht haben. Im vergangenen Jahr habe bereits die Ransomware Cerber versucht, Nutzer mit gefälschten Bewerbungen zu täuschen. Die Sicherheitsforscher halten es für wahrscheinlich, dass hinter beiden Kampagnen dieselben Täter stecken.

ANZEIGE

Sie haben Optimierungsbedarf bei Ihren Logistikprozessen?

Die Lösung lautet: Dokumentenmanagement. Erfahren Sie im kostenlosen E-Book, wie ein Dokumentenmanagement-System (DMS) Ihnen helfen kann, Ihre Logistikprozesse zu verbessern – von der Artikelnummer bis zur Zustellung. Lesen Sie außerdem, wie Sie ein DMS auch im laufenden Betrieb zeit- und kostensparend implementieren können.

Tipp: Wie gut kennen Sie die Geschichte der Viren? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Google schließt Zero-Day-Lücke in Chrome

Von ihr geht ein hohes Risiko aus. Angreifbar sind Chrome für Windows, macOS und Linux.

2 Tagen ago

KI erkennt Emotionen in echten Sportsituationen

Forschende des KIT haben ein Modell zur Emotionsanalyse entwickelt, das affektive Zustände ähnlich genau wie…

3 Tagen ago

Ermittlern gelingt weiterer Schlag gegen Ransomware-Gruppe LockBit

Sie decken die Identität des Kopfs der Gruppe auf. Britische Behörden fahnden mit einem Foto…

4 Tagen ago

Apple stellt neuen Mobilprozessor M4 vor

Er treibt das neue iPad Pro mit OLED-Display an. Apple verspricht eine deutliche Leistungssteigerung gegenüber…

5 Tagen ago

Cyberabwehr: Mindestens zwei kritische Vorfälle pro Tag

Davon entfällt ein Viertel auf staatliche Einrichtungen und 12 Prozent auf Industrieunternehmen.

5 Tagen ago

Tunnelvision: Exploit umgeht VPN-Verschlüsselung

Forscher umgehen die Verschlüsselung und erhalten Zugriff auf VPN-Datenverkehr im Klartext. Für ihren Angriff benötigen…

5 Tagen ago